SOC Prime Bias: Alto

03 Aug 2026 06:07 UTC

Software de Entrevista Malicioso Entrega Malware Roba Información

Author Photo
SOC Prime Team linkedin icon Seguir
Software de Entrevista Malicioso Entrega Malware Roba Información
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están ejecutando estafas de empleo que tienen como objetivo a los profesionales de Web3 haciéndose pasar por reclutadores y dirigiendo a los candidatos a una plataforma de reuniones de IA fraudulenta alojada en relay.lc. El sitio distribuye instaladores maliciosos tanto para macOS como para Windows que están diseñados para robar información sensible. El malware tiene como objetivo billeteras de criptomonedas, credenciales de navegadores, sesiones de Telegram y datos del Llavero de macOS.

Investigación

El equipo MistEye de SlowMist analizó dos muestras desempacadas: una imagen de disco de macOS y un ejecutable de Windows empaquetado con NSIS. La investigación encontró que la versión de macOS utiliza scripts de shell para eliminar atributos de seguridad y falsos mensajes de AppleScript para capturar contraseñas. La versión de Windows muestra una barra de progreso fraudulenta mientras inicia silenciosamente un updater.exe con privilegios que escanea extensiones del navegador en memoria.

Mitigación

Los usuarios deben evitar descargar software de enlaces de reclutamiento no verificados y confirmar independientemente la legitimidad de las plataformas de reuniones. Las organizaciones deben bloquear los dominios maliciosos identificados y los hashes de archivos tanto a nivel de pasarela como de EDR. Los usuarios de macOS también deben tratar cualquier instrucción de usar comandos de Terminal para eludir las protecciones de cuarentena como altamente sospechosa.

Respuesta

Si un usuario de macOS ejecutó el script malicioso, el dispositivo debe desconectarse inmediatamente, seguido de reinicios del sistema, ID de Apple y otras credenciales de alto valor. Para infecciones en Windows, aísle el punto final, inspeccione las ubicaciones conocidas de persistencia del registro y asuma que los datos de la billetera del navegador han sido comprometidos. En ambos casos, los activos de criptomonedas deben trasladarse a billeteras recién creadas desde un dispositivo limpio.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: El chequeo pre-vuelo de Telemetría y Baseline debe haberse pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscar generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa & Comandos de Ataque: Un adversario ha desplegado un malware de robo de información diseñado para atacar navegadores basados en Chromium. Para mezclarse con la actividad legítima del navegador y facilitar el robo de cookies de sesión, el malware intenta lanzar un sub-proceso que imita un manejador de extensiones de navegador. El atacante ejecuta una versión renombrada de un componente del navegador, pasando el argumento de línea de comandos específico extension-process para activar la lógica utilizada por la arquitectura interna del navegador, que la regla de detección está específicamente buscando.

  • Script de Prueba de Regresión:

    # Simulación de interacción sospechosa con el proceso de extensión del navegador
    # Este script crea un ejecutable ficticio llamado 'chrome.exe' para cumplir con el requisito de Imagen
    # y lo ejecuta con la bandera 'extension-process' para cumplir con el requisito de CommandLine.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # Crear un ejecutable ficticio (usando PowerShell para simular el lanzamiento de un proceso)
    # Nota: En un entorno real, esto sería un binario malicioso.
    # Para la simulación, usamos una instancia renombrada de PowerShell para activar el Evento ID 1 de Sysmon.
    
    # Usamos un truco para que el campo 'Imagen' parezca 'chrome.exe' en los registros si es posible, 
    # pero dado que no podemos renombrar fácilmente la ruta de imagen de un proceso en ejecución sin herramientas especializadas,
    # simularemos la ejecución de un archivo llamado chrome.exe.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # Ejecutar el proceso 'malicioso'
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # Nota: Dado que chrome.exe es un archivo ficticio, Start-Process puede fallar. 
    # Para asegurar que la regla se active en un laboratorio, ejecutamos un comando que imita el patrón:
    # Simulamos el nombre de 'Imagen' usando un comando que activa a Sysmon para registrar la cadena.
    # Un método más confiable para esta regla de Sigma en específico es tener realmente un archivo llamado chrome.exe
    # Sin embargo, para una prueba rápida, podemos usar lo siguiente:
    
    Write-Host "Ejecutando comando de simulación..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # Si lo anterior falla debido a la existencia del archivo, la regla de detección no se activará.
    # Solución manual para el laboratorio: Copie un chrome.exe real en la carpeta temporal.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "Comando de simulación enviado con éxito."
    } else {
        Write-Error "No se encontró el ejecutable de Chrome real. No se puede simular la ruta exacta de Imagen."
    }
  • Comandos de Limpieza:

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force